אחרי יצירת הקצאת מדיניות למערכת הפעלה, אפשר לבדוק ולנהל את ההקצאות באמצעות הפעולות הבאות:
- עדכון הקצאות של מדיניות מערכת ההפעלה: שינוי ההגדרות של הקצאת מדיניות מערכת ההפעלה
- תיאור של הקצאות מדיניות של מערכת הפעלה: קבלת פרטים על הקצאת מדיניות ספציפית של מערכת הפעלה
- הצגת רשימה של הקצאות מדיניות של מערכת הפעלה: הצגת רשימה של הקצאות מדיניות של מערכת הפעלה באזור ספציפי
- הצגת רשימה של עדכונים בהקצאת מדיניות של מערכת הפעלה: צפייה ברשימת עדכונים שזמינים להקצאת מדיניות ספציפית של מערכת הפעלה
- מחיקת הקצאה של מדיניות מערכת הפעלה: מחיקת הקצאה ספציפית של מדיניות מערכת הפעלה
- ניפוי באגים בהקצאת מדיניות של מערכת הפעלה: פתרון בעיות בהקצאת מדיניות של מערכת הפעלה
אפשר לנהל את ההקצאות של מדיניות מערכת ההפעלה באמצעות Cloud de Confiance המסוף, Google Cloud CLI או OS Config API.
לפני שמתחילים
- בודקים את המכסות של OS Config.
-
אם עדיין לא עשיתם את זה, תצטרכו להגדיר אימות.
אימות הוא תהליך שבו מאמתים את הזהות שלכם כדי לקבל גישה לממשקי API ולשירותים של Cloud de Confiance by S3NS . כדי להריץ קוד או דוגמאות מסביבת פיתוח מקומית, אפשר לבצע אימות ל-Compute Engine באחת מהדרכים הבאות:
צריך לבחור את הכרטיסייה הרלוונטית לאופן שבו תכננתם להשתמש בדוגמאות בדף הזה:
המסוף
כשמשתמשים במסוף Cloud de Confiance כדי לגשת לשירותים ולממשקי ה-API, לא צריך להגדיר אימות. Cloud de Confiance by S3NS
gcloud
-
התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם. אחרי שנכנסתם לחשבון, אתחלו את ה-CLI של Google Cloud באמצעות הפקודה הבאה:
gcloud init
-
- הגדרת אזור ותחום כברירת מחדל
REST
כדי להשתמש בסביבת פיתוח מקומית בדוגמאות של API בארכיטקטורת REST שבדף הזה, צריך להשתמש בפרטי הכניסה שאתם נותנים ל-CLI של gcloud.
התקינו את ה-CLI של Google Cloud ואז היכנסו ל-CLI של gcloud באמצעות הזהות המאוחדת שלכם.
מידע נוסף מופיע במאמר אימות לשימוש ב-REST במסמכי האימות של Cloud de Confiance .
הרשאות
לבעלים של פרויקט יש גישה מלאה לניהול הקצאות של מדיניות מערכת הפעלה. לכל שאר המשתמשים, צריך להעניק הרשאות. כדי לנהל הקצאות של מדיניות מערכת הפעלה, אתם יכולים להעניק אחד מהתפקידים הבאים עם הרשאות גרנולריות:
- אדמין של הקצאת מדיניות OS (
roles/osconfig.osPolicyAssignmentAdmin). התפקיד הזה כולל הרשאות ליצירה, למחיקה, לעדכון, לקבלת רשימה ולהצגת רשימה של הקצאות מדיניות OS. - כלי העריכה של OSPolicyAssignment (
roles/osconfig.osPolicyAssignmentEditor). הכלי הזה מכיל הרשאות לעדכון, לקבלת רשימה ולצפייה ברשימה של הקצאות של מדיניות מערכת ההפעלה. - צפייה בהקצאת מדיניות של מערכת הפעלה (
roles/osconfig.osPolicyAssignmentViewer). כולל הרשאות לגישת קריאה בלבד כדי לקבל ולרשום הקצאות של מדיניות מערכת הפעלה.
פקודה לדוגמה להגדרת הרשאות
כדי להעניק למשתמש גישת אדמין להקצאות של מדיניות מערכת ההפעלה, מריצים את הפקודה הבאה:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member user:USER_ID@gmail.com \
--role roles/osconfig.osPolicyAssignmentAdmin
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
USER_ID: שם המשתמש של המשתמש ב-Google Workspace
עדכון הקצאות של מדיניות מערכת ההפעלה
כדי לעדכן הקצאה של מדיניות למערכת הפעלה, מבצעים את השלבים הבאים:
מעדכנים את קובץ ה-YAML או ה-JSON שבו מוגדרת הקצאת מדיניות מערכת ההפעלה.
בקשת העדכון תומכת באנונימיזציה של שדות. יכול להיות שתצטרכו לעדכן רק שדות מסוימים בהקצאת מדיניות מערכת ההפעלה, ולהשאיר את שאר השדות ללא שינוי. פקודת העדכון או התיקון משתמשת במסכות שדות כדי לציין ל-API אילו שדות השתנו. בקשת העדכון או התיקון מתעלמת מכל השדות שלא צוינו במסכת השדות, והערכים הנוכחיים שלהם נשארים ללא שינוי. מידע נוסף על מסכות שדות זמין במאמר בנושא FieldMask.
מעדכנים את ההקצאה של מדיניות מערכת ההפעלה באמצעות Cloud de Confiance המסוף, Google Cloud CLI או OS Config API.
כשמעדכנים הקצאה של מדיניות מערכת הפעלה, נוצרת השקה. כדי לראות את התקדמות העדכון, אפשר לעקוב אחרי ההשקה. מידע נוסף זמין במאמר קבלת פרטים על השקה.
המסוף
במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.
במדיניות מערכת ההפעלה שרוצים לערוך, לוחצים על פעולה () > עריכת ההקצאה.
מבצעים את העדכונים הנדרשים. לדוגמה, אפשר להעלות את קובץ המדיניות המעודכן של מערכת ההפעלה.
לוחצים על הפעלת ההשקה.
gcloud
משתמשים בפקודה
os-config os-policy-assignments updateכדי לעדכן הקצאת מדיניות של מערכת הפעלה.gcloud compute os-config os-policy-assignments update OS_POLICY_ASSIGNMENT_ID \ --location=ZONE \ --file=FILEמחליפים את מה שכתוב בשדות הבאים:
-
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים לעדכן -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
FILE: הנתיב המוחלט לקובץ ה-JSON או ה-YAML שמכיל את המפרטים המעודכנים של הקצאת מדיניות מערכת ההפעלהאם הקצאת מדיניות מערכת ההפעלה לא קיימת, ואם מציינים את הדגל
--allow-missing, כלי VM Manager יוצר את הקצאת מדיניות מערכת ההפעלה עם המזהה והמפרטים שצוינו.
REST
ב-API, יוצרים בקשת
PATCHאל ה-methodprojects.locations.osPolicyAssignments.patch.PATCH https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID { JSON_OS_POLICY }מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים לעדכן -
JSON_OS_POLICY: המפרטים של הקצאת מדיניות מערכת ההפעלה שנוצרו בשלב הקודם. הפורמט חייב להיות JSON. מידע נוסף על הפרמטרים והפורמט זמין במאמרResource: OSPolicyAssignment. -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
הצגת רשימה של הקצאות מדיניות OS
המסוף
במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.
gcloud
כדי לראות רשימה של הקצאות של מדיניות מערכת הפעלה באזור ספציפי, משתמשים בפקודה os-config os-policy-assignments list.
gcloud compute os-config os-policy-assignments list \
--location=ZONE
מחליפים את ZONE בתחום שבו נמצאות ההקצאות של מדיניות מערכת ההפעלה.
REST
ב-API, יוצרים בקשת GET אל ה-method projects.locations.osPolicyAssignments.list.
GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
ZONE: האזור שבו נמצאות הקצאות מדיניות מערכת ההפעלה
תיאור של הקצאת מדיניות למערכת הפעלה
המסוף
במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.
לוחצים על שם המטלה שרוצים לראות את הפרטים שלה.
gcloud
כדי לראות פרטים על הקצאת מדיניות של מערכת הפעלה, משתמשים בפקודה compute os-config os-policy-assignments describe.
gcloud compute os-config os-policy-assignments describe OS_POLICY_ASSIGNMENT_ID \
--location=ZONE
מחליפים את מה שכתוב בשדות הבאים:
-
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
REST
ב-API, יוצרים בקשת GET אל ה-method projects.locations.osPolicyAssignments.get.
GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
הצגת רשימה של עדכונים בהקצאת מדיניות OS
gcloud
מזהה גרסה נוצר כשיוצרים הקצאה של מדיניות מערכת הפעלה. בנוסף, בכל פעם שמעדכנים או מוחקים את הקצאת מדיניות מערכת ההפעלה, נוצר מזהה עדכון חדש.
כדי לראות רשימה של עדכונים שזמינים להקצאת מדיניות של מערכת הפעלה, משתמשים בפקודה os-config os-policy-assignments list-revisions.
gcloud compute os-config os-policy-assignments list-revisions OS_POLICY_ASSIGNMENT_ID \
--location=ZONE
מחליפים את מה שכתוב בשדות הבאים:
-
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הגרסאות שלה -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
REST
ב-API, יוצרים בקשת GET אל ה-method projects.locations.osPolicyAssignments.listRevisions.
GET https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID:listRevisions
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים להציג את הגרסאות שלה -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
מחיקת הקצאות של מדיניות מערכת ההפעלה
כשמוחקים הקצאה של מדיניות מערכת הפעלה, נוצרת השקה. כדי לראות את התקדמות המחיקה, אפשר לעקוב אחרי ההשקה. מידע נוסף זמין במאמר קבלת פרטים על השקה.
המסוף
במסוף Cloud de Confiance , נכנסים לדף OS policies > Assignments.
בקטע 'הקצאת מדיניות למערכת ההפעלה', בשורה של הקצאת המדיניות שרוצים למחוק, לוחצים על פעולה () > מחיקת ההקצאה.
לוחצים על Delete.
gcloud
כדי למחוק הקצאה של מדיניות מערכת הפעלה, משתמשים בפקודה os-config os-policy-assignments delete.
gcloud compute os-config os-policy-assignments delete OS_POLICY_ASSIGNMENT_ID \
--location=ZONE
מחליפים את מה שכתוב בשדות הבאים:
-
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים למחוק -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
REST
ב-API, יוצרים בקשת DELETE אל ה-method projects.locations.osPolicyAssignments.delete.
DELETE https://osconfig.googleapis.com/v1/projects/PROJECT_ID/locations/ZONE/osPolicyAssignments/OS_POLICY_ASSIGNMENT_ID
מחליפים את מה שכתוב בשדות הבאים:
-
PROJECT_ID: מזהה הפרויקט -
OS_POLICY_ASSIGNMENT_ID: השם של הקצאת מדיניות מערכת ההפעלה שרוצים למחוק -
ZONE: האזור שבו נמצאת הקצאת מדיניות מערכת ההפעלה
פתרון בעיות
כדי לפתור בעיות בהקצאת מדיניות של מערכת הפעלה, אפשר לעיין במאמר פתרון בעיות ב-VM Manager.
מה השלב הבא?
- מידע נוסף על מדיניות מערכת ההפעלה
- יצירת הקצאה של מדיניות מערכת הפעלה